Topic 1 Question #1
贵公司每位员工都拥有一个 Google 帐户。您的运维团队需要管理 Compute Engine 上的大量实例。该团队的每位成员只需要服务器的管理权限。您的安全团队希望确保凭据部署高效,并且必须能够确定谁访问了特定实例。您应该怎么做?
答案: C
题目的核心需求有三点,一是运维团队成员需要Compute Engine实例的服务器管理权限,二是凭据部署效率要适配大量实例的管理场景,三是可审计追溯特定实例的访问人员,且前置条件是所有员工均已拥有Google账号。选项C采用Google Cloud原生的OS Login方案,将用户SSH公钥与个人Google账号绑定,通过为团队Google群组授予统一IAM角色的方式批量分配权限,无需逐实例配置密钥,部署效率极高,所有实例访问日志都会关联对应用户的Google账号,完美匹配所有需求,符合Google Cloud安全和运维最佳实践。
各选项分析:
A. 错误。所有成员共用同一SSH密钥对,无法区分具体访问人,不满足溯源要求,私钥多人持有存在极高泄露风险,且逐实例配置公钥运维效率极低,不适配大量实例的管理场景。
B. 错误。手动收集各成员公钥后通过配置工具逐实例部署,运维成本高,后续人员入职离职需要批量更新所有实例的密钥配置,效率极低,且密钥与Google账号无原生绑定,溯源和权限管控的灵活性远低于OS Login方案。
C. 正确。该方案使用OS Login功能,用户将公钥添加到个人Google账号后,仅需为团队群组授予compute.osAdminLogin角色,即可批量开通所有成员的实例管理员权限,无需额外配置实例,部署高效,所有访问操作均可通过Google账号审计追溯,完全符合题目所有要求。
D. 错误。所有成员共用同一密钥对,无法追溯具体访问人员,不符合安全团队的审计要求,且共用私钥存在严重的安全隐患。
关键知识点:
1. OS Login功能:Google Cloud提供的Compute Engine访问管控功能,将用户SSH密钥与Google账号/Cloud Identity账号绑定,通过IAM角色统一管控实例访问权限,简化大规模场景下的SSH密钥管理,支持原生访问审计。
2. compute.osAdminLogin IAM角色:该角色授予用户以管理员身份,也就是拥有sudo权限,登录Compute Engine实例的权限,符合服务器运维的权限需求。
3. SSH密钥管理最佳实践:大规模实例运维场景下,优先使用OS Login替代手动维护实例/项目级SSH元数据的方案,可提升运维效率、降低安全风险、满足审计要求。
参考资料:
关于OS Login | Compute Engine 文档 | Google Cloud, https://cloud.google.com/compute/docs/oslogin
Compute Engine IAM 角色 | Compute Engine 文档 | Google Cloud, https://cloud.google.com/compute/docs/access/iam#os_login_roles